微软:黑客借 BNB Chain 合约与假验证码投放恶意软件

微软:黑客借 BNB Chain 合约与假验证码投放恶意软件

N
News Editor
2026-08-07 16:36:59
微软威胁情报团队称,攻击者正通过被入侵网站和伪造 CAPTCHA 页面传播恶意软件,并把恶意指令存放在 BNB Chain 智能合约中。受害者会被诱导打开 Windows“运行”窗口或终端,粘贴剪贴板内容后执行攻击命令。微软表示,这类 ClickFix 和 TerminalFix 手法已成为高频初始入侵方式,并建议机构限制不必要的命令行工具、启用 PowerShell 日志和应用控制。

微软威胁情报团队表示,黑客正在利用 BNB Chain 合约,通过被攻破的网站和伪造的 CAPTCHA 提示传播恶意软件。

微软:黑客借 BNB Chain 合约与假验证码投放恶意软件 2

微软威胁情报团队周四在 X 平台发文称,这一活动使用了 EtherHiding 技术,也就是把恶意指令存放进区块链智能合约。被注入到受害网站中的 JavaScript 会连接 BNB Chain 网关,并从一个此前已与 ClearFake 恶意软件活动相关的合约中取回命令。ClearFake 会感染合法网站。

微软称,把指令存放在区块链网络上,会让它们更难被移除。只有控制该合约的钱包才能修改其中内容,这会削弱常规下架措施的效果。

假验证码诱导用户自行执行命令

访问被入侵网站的用户会看到一个伪造 CAPTCHA,提示其打开 Windows“运行”对话框、粘贴剪贴板中的文本并按下回车。完成这些步骤后,攻击者提供的命令就会被执行。

这种方法被称为 ClickFix,它依赖受害者自己执行恶意软件。其一个变种名为 TerminalFix,会引导用户前往 Windows Terminal 或 PowerShell。

微软研究人员写道:“这一活动表明,ClickFix 和 TerminalFix 是高频率的初始访问技术。微软每天都会报告面向全球数千台企业和消费者设备的攻击活动,而一些恶意广告链条还会把访客导向诈骗页面。”

攻击者滥用多种 Windows 合法工具

微软表示,黑客会隐藏命令,并滥用多种 Windows 合法工具,包括 PowerShell、cmd、mshta、rundll32、msiexec、curl、Windows Management Instrumentation 以及计划任务。

一旦感染成功,攻击可能暴露密码、建立持久访问权限、帮助黑客在网络中横向移动,并最终导致勒索软件攻击或更广泛的网络失陷。

利用区块链辅助恶意软件并非首次出现

微软提到,借助区块链支持恶意软件攻击并不是新现象。

2016 年,Cerber 勒索软件开始使用比特币交易来查找其命令与控制服务器。2019 年至 2021 年间,Glupteba 僵尸网络在主服务器离线时,也曾利用比特币区块链寻找备用服务器。

2023 年 9 月,ClearFake 恶意软件活动开始使用 EtherHiding,从 BNB Chain 智能合约中获取恶意代码。2026 年 4 月,研究人员又发现 Omnistealer 使用 TRON、Aptos 和 BNB Chain,协助窃取凭证、云账户信息、密码以及加密钱包数据。

按微软的说法,这个问题并非 BNB Chain 独有,但其威胁研究团队这次专门点出这一现象,显示相关问题似乎仍在持续。

微软给出防护建议

这则消息发布前,BNB Chain 在 7 月披露了一项新计划:推出一条面向高频交易、自动化支付和 AI 驱动交易的新 Layer 1 区块链。测试网预计于 2026 年底前推出,主网则计划在 2027 年初上线。

微软建议各机构限制不必要的命令行工具,启用 PowerShell 日志记录,并使用应用控制。

微软还提醒:“用户永远不应把来自 CAPTCHA、浏览器错误、电子邮件、广告或未经请求的支持页面中的命令,粘贴到‘运行’、Terminal、PowerShell 或命令提示符中。”

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。